CVE-2025-27636
Apache Camel : Injection d'en-tête de message Camel via un filtrage inapproprié
- Publié
- 9 mars 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LÉlevé · 30 prochains jours
- Percentile
- 99,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de contournement/injection dans les composants Apache Camel dans des conditions particulières. Ce problème affecte Apache Camel : de 4.10.0 à 4.10.1 incluse, de 4.8.0 à 4.8.4 incluse, de 3.10.0 à 3.22.3 incluse. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.10.2 pour la série LTS 4.10.x, 4.8.5 pour la série LTS 4.8.x et 3.22.4 pour les versions 3.x. Cette vulnérabilité réside dans le filtre d'en-têtes entrants par défaut de Camel, qui permet à un attaquant d'inclure des en-têtes spécifiques à Camel qui, pour certains composants Camel, peuvent modifier les comportements — par exemple, amener le composant camel-bean à appeler une autre méthode du bean que celle codée dans l'application. Avec le composant camel-jms, un en-tête malveillant peut être utilisé pour envoyer le message vers une autre file d'attente (sur le même courtier) que celle codée dans l'application. Ceci peut également être observé avec le composant camel-exec. L'attaquant devrait injecter des en-têtes personnalisés, par exemple des en-têtes HTTP. Ainsi, si vous avez des applications Camel directement connectées à Internet via HTTP, un attaquant pourrait inclure des en-têtes HTTP malveillants dans les requêtes HTTP envoyées à l'application Camel. Tous les composants HTTP Camel connus, tels que camel-servlet, camel-jetty, camel-undertow, camel-platform-http et camel-netty-http, seraient vulnérables par défaut. Dans ces conditions, un attaquant pourrait forger un nom d'en-tête Camel et amener le composant bean à invoquer d'autres méthodes du même bean. En ce qui concerne l'utilisation de la stratégie de filtrage d'en-têtes par défaut, la liste des composants qui l'utilisent est : * camel-activemq * camel-activemq6 * camel-amqp * camel-aws2-sqs * camel-azure-servicebus * camel-cxf-rest * camel-cxf-soap * camel-http * camel-jetty * camel-jms * camel-kafka * camel-knative * camel-mail * camel-nats * camel-netty-http * camel-platform-http * camel-rest * camel-sjms * camel-spring-rabbitmq * camel-stomp * camel-tahu * camel-undertow * camel-xmpp La vulnérabilité provient d'un bug dans le mécanisme de filtrage par défaut qui ne bloque que les en-têtes commençant par "Camel", "camel" ou "org.apache.camel.". Atténuation : Vous pouvez facilement contourner ce problème dans vos applications Camel en supprimant les en-têtes dans vos routes Camel. Il existe de nombreuses façons de procéder, que ce soit globalement ou par route. Cela signifie que vous pouvez utiliser l'EIP removeHeaders pour filtrer tout ce qui ressemble à "cAmel, cAMEL" etc., ou plus généralement tout ce qui ne commence pas par "Camel", "camel" ou "org.apache.camel.".
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.